WordPress 漏洞報告 (2026-7-13 ~ 7-19)
各位 WordPress 站長注意啦!這週的 Wordfence Intelligence 漏洞報告出爐了,發布了 7 月 13 日至 7 月 19 日的每週漏洞報告。光是這七天內就新增了 75 個漏洞、外掛部分則有 68 個,主題方面沒有新增漏洞被收錄,這次有約 50 位安全研究員參與了這次的漏洞回報工作。如果你手上正在管理 WordPress 網站,要多多留意啦。
這週漏洞數據整體回顧
71 個已修補、4 個尚未修補,修補率算不錯,代表大部分開發者反應速度還算快 。若以嚴重程度來看,中等等級有 48 個,高風險有 21 個,而嚴重級則有 6 個,數量不算多,但每一個都值得站長認真看一下。
從漏洞類型 (CWE)來分析,最常見的還是跨站腳本攻擊 (Cross-site Scripting, XSS) 佔了 25 個,SQL 注入 (SQL Injection) 有 14 個,另外還有 13 個是屬於權限驗證缺失的問題。這些類型基本上都是外掛開發時常見的疏忽,尤其是表單類、預約系統類外掛特別容易中招。
六個嚴重級漏洞不可不知
這次評分達到 9.8 的漏洞一共有六個,WordPress Core、內容工具到訂單系統都有,建議大家花點時間對照一下自己網站有沒有裝這些外掛。
-
Aimogen Pro (AI 內容寫作工具) 版本 2.8.4 以下,存在未經驗證的權限提升漏洞,透過 aiomatic_call_google_ai_function 這個函式就能被入侵者利用。
-
Bricksforge 版本 3.1.8.6 以下,透過 Pro Forms 的 fieldIds 參數也能讓未授權者取得高權限。
-
Podlove Podcast Publisher 版本 4.5.1 以下,存在未授權任意檔案上傳漏洞。
-
SAML Single Sign On (單一登入外掛) 版本 5.4.3 以下,因為簽章演算法混淆問題,攻擊者能繞過身份驗證直接登入。
-
TrueBooker (預約排程系統) 版本 1.2.3 以下,同時存在權限提升與 SQL 注入兩個嚴重漏洞。
-
WordPress Core 本身 (6.9 到 7.0.1 版本) 也出現了透過 REST API 批次請求路由混淆導致的遠端程式碼執行 (RCE) 漏洞,這個影響範圍最廣,因為幾乎每個站都在用核心程式。
高風險與中等漏洞也別輕忽
除了嚴重級的以外,這週還有 21 個高風險漏洞,像是 Gravity Forms (任意檔案讀取)、Loco Translate (CSRF 導致遠端執行)、LearnPress (敏感資訊外洩)、Bookly 與 Digits 的權限提升問題,這些外掛使用量都不小。中等等級的漏洞雖然聽起來沒那麼嚴重,但像 MultiVendorX、Tickera、Tutor LMS 這些跟金流或會員系統相關的外掛,一旦被 SQL 注入攻擊,後果同樣可能相當麻煩。
Wordfence 的防護動作
Wordfence 團隊已經針對 Super Forms 的檔案上傳漏洞與這個 WordPress Core RCE 漏洞部署了新的防火牆規則,Premium、Care 與 Response 付費用戶已即時受到保護,免費版用戶則要等 30 天後才會收到同等防護。
如何保護 WordPress 網站
面對每週層出不窮的漏洞,養成良好的安全習慣比事後補救更重要。以下幾點建議供參考:
1. 定期更新外掛:每週至少檢查一次 WordPress 後台的更新提醒。
2. 安裝 Wordfence:免費版即可享有基本防護,付費版 (Premium/Care/Response) 可在漏洞公開後立即獲得防火牆規則更新,免費版則需等待 30 天。
3. 訂閱漏洞通報:可透過 Wordfence 電子報 或 Webhook 整合,在第一時間收到新漏洞通知。
4. 最小化外掛數量:移除不用的外掛,減少潛在攻擊面。
5. 定期備份:即使出現意外,也能快速還原網站。
這份漏洞資料庫累積至今已超過 35,000 筆記錄,而且完全免費開放給個人與企業使用,算是站長圈子裡相當重要的資源。與其等網站被入侵後才手忙腳亂處理,不如養成每週看一次漏洞報告的習慣啦。


